soc平台告警分析思路及chrome插件
前提您需要了解前端html 与 js相关知识整体思路利用chrome插件 实现js代码分析soc平台告警记录数据具体实现步骤创建chrome插件demo手工提取soc平台表格信息点如ip url 攻击类型 攻击时间聚合以上信息点找出针对性的关联项ai生成 信息点提取-聚合分析-创建前端遮罩层table展示可关闭额外的可使用ai 对popup.html进行美化与多按钮布局实现不同功能分区伪案例聚合IP 统计每个IP触发次数 触发url 触发类型聚合url 统计该url有多少个ip访问聚合一切你觉得可以关联的东西Chrome插件demo在文件夹中创建以下三个文件chrome加载文件夹即可popup.html!DOCTYPE html html head meta charsetUTF-8 style button{width:120px;padding:6px;cursor:pointer} /style /head body stylewidth:140px;padding:10px;margin:0 button idrunJsBtn在当前页执行JS/button script srcmain.js/script /body /htmlmain.jsconst btn document.getElementById(runJsBtn); btn.onclick async () { // 获取当前激活标签 const [tab] await chrome.tabs.query({active: true, currentWindow: true}); // 向页面注入执行代码 await chrome.scripting.executeScript({ target: {tabId: tab.id}, func: () { // 页面内要运行的JS alert(从popup按钮触发脚本); document.body.style.background#a8f0ff; console.log(页面脚本执行完毕); } }); // 关闭弹窗可选 window.close(); };manifest.json{ manifest_version: 3, name: 弹窗按钮执行JS, version: 1.0, permissions: [activeTab, scripting], action: { default_popup: popup.html } }伪落地四个功能区分析 通知 选择 ip——分析均弹出table遮罩层辅助分析按访问次数排序次数 攻击者ip 被攻击url 攻击时间 操作跳转按ip排序聚合ip 总次数 告警条数 详情【展开每一条记录】攻击时间 次数 url 操作跳转按url排序聚合url 总次数 告警条数 详情攻击时间 次数 url 操作——通知监控当前页面告警条数并记录为a每秒钟读取页面告警条数为b若ab则出现新告警发送chrome通知与播放铃声播放铃声使用ai生成代码铃声——选择目的为在一堆告警中筛选出自己关注的类型提取页面告警类型或提取告警类型筛选控件中的值ip在上述分析的ip聚合中增加一项内外部ip过滤并在遮罩层分类展示快速找到外部攻击